🔑 אבטחת מידע • 2027

מיקרוסופט מבטלת אימות SMS ב-Entra: מה לעשות עד פברואר 2027

מיקרוסופט קבעה תאריך: ב-1 בפברואר 2027 אימות SMS וקולי ב-Microsoft Entra מפסיק לפעול, ופאסקי הופכות לברירת המחדל. הסיבה — מתקפות AI. הלוח המלא ומה לעשות עכשיו.

📵 סוף ה-SMS 🔑 Passkeys Microsoft Entra 📅 1 בפברואר 2027

מיקרוסופט קבעה דדליין: ב-1 בפברואר 2027 אימות ה-SMS והקולי ב-Microsoft Entra ID מפסיק לפעול, ופאסקי הופכות לברירת המחדל. הסיבה — מתקפות מבוססות AI שהפכו את קוד ה-SMS לנקודת תורפה. במאמר: הלוח המלא, הסיכונים, ו-6 צעדי היערכות שלא ישבשו לכם את העבודה.

TL;DR, תקציר מהיר

הדדליין: 1 בפברואר 2027 — אימות SMS/קול של מיקרוסופט ב-Entra ID נסגר. פאסקי הופכות לברירת מחדל כבר בספטמבר 2026.

הסיבה: פישינג מבוסס AI מגיע ל-54% הקלקה (מול 12% מסורתי), ו-SIM Swapping ומתקפות "יריב באמצע" הופכות SMS לנקודת תורפה.

על מי חל: כל עסק עם Microsoft 365 / Entra ID. אין אפשרות לבטל, וזה חל על כל טננט.

מה לעשות: למפות מי על SMS ← להפעיל פאסקי ו-Windows Hello ← קמפיין רישום לפני ספטמבר 2026 ← להכין TAP כרשת ביטחון.

מיקרוסופט מבטלת אימות SMS ב-Entra: מה לעשות עד פברואר 2027

בפעם הראשונה מיקרוסופט אומרת את זה בפה מלא: אימות דו-שלבי מבוסס SMS ושיחות קול כבר לא עוצר את התוקפים. לא בגלל שהטכנולוגיה התיישנה, אלא בגלל שהצד השני השתדרג. מתקפות מבוססות בינה מלאכותית הפכו את קוד ה-SMS מ"שכבת הגנה" ל"נקודת תורפה".

וזאת לא המלצה. מיקרוסופט קבעה תאריך: החל מ-1 בפברואר 2027, אימות ה-SMS והקולי שהיא מספקת ב-Microsoft Entra ID (לשעבר Azure AD) יפסיק לפעול. במקומו, פאסקי (Passkeys) הופכות לשיטת ברירת המחדל. אם העסק שלכם עובד עם Microsoft 365 — וזה כמעט כל עסק בישראל — השינוי הזה נוגע ישירות אליכם.

במאמר הזה: מה בדיוק הודיעה מיקרוסופט, למה SMS כבר לא מספיק, לוח הזמנים המלא, ובעיקר — מה אתם צריכים לעשות עכשיו כדי לא להיתקע.



מה בדיוק מיקרוסופט הודיעה?

מיקרוסופט מוציאה בהדרגה משירות את אימות ה-SMS וה-Voice שהיא עצמה מספקת בתוך Entra ID. שני דברים קורים במקביל:

  1. פאסקי הופכות לברירת המחדל — החל מספטמבר 2026, כל משתמש שעדיין נשען על SMS יונחה לרשום פאסקי בעת הכניסה.
  2. אימות ה-SMS והקולי של מיקרוסופט נסגר — החל מפברואר 2027, מיקרוסופט מפסיקה לשלוח קודים ב-SMS ובשיחות טלפון.

חשוב להבין: זו לא הגדרה שאפשר פשוט "לכבות". השינוי חל על כל טננט (Tenant), ואין אפשרות לבטל את הסגירה של פברואר 2027. עסקים שחייבים להמשיך עם SMS מסיבות רגולטוריות יוכלו לעשות זאת רק דרך ספק טלקום חיצוני בתשלום, שאותו מגדירים דרך ה-Microsoft Security Store — והעלויות עליכם.



למה SMS וקולי כבר לא מספיקים? עידן מתקפות ה-AI

הסיבה לשינוי היא לא אופנתית, היא נתונית. הנתונים של Microsoft Threat Intelligence מדברים בעד עצמם:

  • קמפיינים של פישינג מבוססי AI מגיעים לשיעור הקלקה של עד 54% — לעומת כ-12% בקמפיינים "מסורתיים". כלומר, מתקפה חכמה מצליחה פי ארבעה וחצי לגרום לעובד ללחוץ.
  • כלי AI מייצרים דפי כניסה מזויפים ומשכנעים תוך שניות, ומריצים קמפיינים בקנה מידה עצום.
  • תוקפים משלבים SIM Swapping (העברת מספר הטלפון שלכם לכרטיס SIM שבשליטתם) ומתקפות "יריב באמצע" (Adversary-in-the-Middle) שקוצרות את קוד ה-SMS בזמן אמת ומעבירות אותו הלאה.
  • מתקפות מבוססות AI ממכנות גילוי, הסלמת הרשאות ותנועה רוחבית ברשת מהר בהרבה מתוקף אנושי שעובד ידנית.

הבעיה המהותית: קוד SMS הוא סוד משותף שעובר בערוץ שאפשר ליירט. ברגע שהעובד מקליד אותו בדף מזויף, התוקף משתמש בו תוך שניות. אימות שהיה סביר ב-2015 פשוט לא בנוי לעולם של 2027.



לוח הזמנים המלא — סמנו ביומן

מיקרוסופט פרסמה מעבר מדורג. אלה התאריכים שחשוב להכיר:

תאריךמה קורה
1 באוגוסט 2026נפתח ממשק (API) לביטול זמני (opt-out) של הפעלת פאסקי כברירת מחדל
1 בספטמבר 2026פאסקי הופכות לברירת המחדל ב-Entra ID; משתמשים על SMS/קול מתבקשים לרשום פאסקי בכניסה
18 בספטמבר 2026מיקרוסופט מפרסמת את רשימת ספקי הטלקום החיצוניים הנתמכים ב-Security Store
30 באוקטובר 2026ארגונים שחייבים SMS/קול יכולים להתחיל להגדיר ספק טלקום חיצוני נתמך
1 בפברואר 2027אימות ה-SMS והקולי של מיקרוסופט מפסיק לפעול — לכל הטננטים
שימו לב לפער: בין ספטמבר 2026 (פאסקי הופכות לברירת מחדל) לפברואר 2027 (ה-SMS נסגר) יש חלון של חמישה חודשים בלבד. עסק שיתחיל להיערך בינואר 2027 ימצא את עצמו רץ.

מה זה פאסקי, ולמה הן התשובה?

פאסקי (Passkeys) הן אישורי כניסה מבוססי קריפטוגרפיה שמחליפים את הסיסמה ואת קוד ה-SMS גם יחד. במקום "סוד משותף" שעובר בערוץ, נוצר זוג מפתחות: המפתח הפרטי נשאר רק על המכשיר של העובד, מוגן בטביעת אצבע, זיהוי פנים או קוד PIN.

מה שחשוב לעסק: פאסקי חסינות לפישינג מעצם ההגדרה. אין קוד להזין בדף מזויף, אין מה ליירט. הן קשורות לדומיין הספציפי, כך שדף מתחזה פשוט לא יעבוד. בונוס: הכניסה גם מהירה יותר מהקלדת סיסמה וקוד.

הרחבנו על כך במדריך נפרד — פאסקי ואימות ללא סיסמה: המדריך המלא לעסקים.



מה עסק ישראלי צריך לעשות עכשיו — 6 צעדים

ההיערכות לא מסובכת, אבל היא דורשת זמן ותכנון. אל תחכו לפברואר 2027.

  1. מפו מי עדיין משתמש ב-SMS/קול. בדקו את שיטות האימות הרשומות ב-Entra ID. תתפלאו כמה משתמשים "תקועים" על SMS מבלי שאיש שם לב.
  2. הפעילו פאסקי ו-Windows Hello for Business. ברוב המחשבים שנמכרו מ-2018 ואילך זה עובד ללא ציוד נוסף, ואפשר גם דרך הטלפון הנייד של העובד.
  1. הריצו קמפיין רישום מסודר לפני ספטמבר 2026 — עדיף שהעובדים ירשמו פאסקי בקצב שלכם, ולא ייתקלו בהנחיה מאולצת באמצע יום עבודה.
  2. חייבו שיטות חסינות-פישינג דרך Authentication Strengths ו-Conditional Access, כך שכניסה רגישה תדרוש פאסקי או מפתח FIDO2.
  1. הכינו רשת ביטחון (TAP — Temporary Access Pass). גישה זמנית ומאומתת לעובד חדש או למי שאיבד מכשיר, כדי שאף אחד לא ייחסם ב-1 בפברואר.
  2. חייבים SMS מסיבות רגולטוריות? תכננו תקציב. בחרו ספק טלקום חיצוני דרך ה-Security Store מבעוד מועד, וזכרו שהעלויות עליכם.

הסיכון האמיתי: לא רק אבטחה, גם המשכיות עסקית

קל להסתכל על ההודעה הזו כ"עוד עדכון אבטחה". זו טעות. אם עובד שמסתמך רק על SMS יגיע ל-1 בפברואר 2027 בלי שיטת אימות חלופית — הוא פשוט לא ייכנס לחשבון. תארו לעצמכם את מחלקת הכספים חסומה מ-Microsoft 365 בבוקר של סגירת חודש.

היערכות בזמן הופכת דדליין מאיים לשדרוג אבטחה כמעט חינמי: אתם עוברים לשיטה החזקה ביותר שקיימת, בקצב שלכם, לפני שהתוקפים מגלים שאתם עדיין על הישן.



איך SouliTek עוזרת

כחלק משירותי ה-Managed IT שלנו, אנחנו מלווים עסקים במעבר מסודר לאימות חסין-פישינג, בלי לשבש את העבודה השוטפת. אנחנו ממפים את שיטות האימות הקיימות ב-Entra ID, מגדירים Conditional Access, פורסים Windows Hello for Business ומדריכים את העובדים. אנחנו גם בונים רשת ביטחון של גישה זמנית (TAP), כדי שאף עובד לא ייתקע ב-1 בפברואר 2027.

זה חלק ממסגרת רחבה יותר, שכוללת גם הגנה מפני מתקפות Password Spray על Microsoft 365 והכרת כל שיטות האימות ב-Entra ID.

רוצים להיערך למעבר בלי לחץ של הרגע האחרון? השאירו פרטים ונחזור אליכם



שאלות נפוצות

האם השינוי חל על העסק שלי?

אם אתם משתמשים ב-Microsoft 365 או ב-Entra ID (לשעבר Azure AD) לניהול זהויות — כן. השינוי חל על כל טננט, ואין אפשרות לבטל את הסגירה של פברואר 2027.

אנחנו חייבים אימות SMS מסיבות רגולטוריות. מה עושים?

אפשר להמשיך עם SMS/קול, אבל רק דרך ספק טלקום חיצוני נתמך שמגדירים ב-Microsoft Security Store, ובתשלום נפרד. כדאי לבחור ספק ולהיערך כבר מאוקטובר 2026.

מה יקרה אם לא נתכונן עד פברואר 2027?

עובדים שה-SMS הוא שיטת האימות היחידה שלהם עלולים למצוא את עצמם חסומים מהכניסה. לכן חשוב לרשום פאסקי או שיטת גיבוי לכל המשתמשים לפני התאריך.

פאסקי דורשות ציוד יקר?

לא. Windows Hello for Business עובד עם מצלמת IR או סורק טביעות אצבע ברוב המחשבים מ-2018 ואילך, ואפשר גם להשתמש בטלפון הנייד של העובד. אין צורך בחומרה מיוחדת.
השורה התחתונה: מיקרוסופט לא "ממליצה" לעבור — היא קבעה דדליין. עסקים שיתחילו להיערך ב-2026 יעברו את השינוי בשקט, כשדרוג. מי שיחכה לינואר 2027 יעשה את זה בלחץ, ועם סיכון ממשי של עובדים חסומים. הבחירה, בינתיים, עדיין בידיים שלכם.

רוצים להיערך למעבר לפאסקי בלי לחץ של הרגע האחרון?

המומחים שלנו ב-SouliTEK ישמחו לבצע סקירה מקצועית ולהתאים עבורכם תוכנית פעולה.

איתן אנקרי, מנכ"ל SouliTek
איתן אנקרי מנכ"ל ומייסד SouliTek

יוצא עולם הסייבר ההתקפי עם למעלה מ-10 שנות ניסיון בשירותי IT לארגונים. מוביל את SouliTek במתן שירותי מחשוב מנוהלים ואבטחת מידע לעסקים קטנים ובינוניים בישראל.

LinkedIn